|
DDoS сервера
|
|
| JaguaR | Дата: Понедельник, 10.01.2011, 20:29 | Сообщение # 1 |
|
Группа:
I'm V.I.P.
Сообщений: 2838
Награды: 90
Город: Ekaterinburg
Репутация: 867
Замечания: 0%
Статус: 
| Приветствую всех, столкнулся с такой проблемой, на сервер не могут зайти люди запускают ботов, например онлайн 23/100 а на сервер ид 89 98 и т.д и не пускает на сервер пишет что заполнен что можно сделать? что б предотвратить?
|
| |
|
|
| Inferno | Дата: Понедельник, 10.01.2011, 20:39 | Сообщение # 2 |
|
Хостинг-провайдер
Группа:
I'm V.I.P.
Сообщений: 1320
Награды: 26
Город: /root
Репутация: 320
Замечания: 0%
Статус: 
| Защиты как таковой не существует. Можно ручками отловить и заблокировать этого доброжелателя... На linux: tcpdump -n | grep port | grep "length 3" смотреть с какого ип больше всего пакетиков, а потом собственно блокировать этот ипик командой: iptables -A INPUT -s IP -j DROP ; iptables -A OUTPUT -s IP -j DROP Главное собственный ip не заблокировать PS: естественно это нужно выполнять только если есть root/ssh к серверу, на сервере стоит любой linux и пакетики tcpdump и iptables (обычно везде есть, кроме unix, там по умолчанию ipfw...)
Сообщение отредактировал Inferno - Понедельник, 10.01.2011, 20:47 |
| |
|
|
| Inferno | Дата: Понедельник, 10.01.2011, 20:51 | Сообщение # 3 |
|
Хостинг-провайдер
Группа:
I'm V.I.P.
Сообщений: 1320
Награды: 26
Город: /root
Репутация: 320
Замечания: 0%
Статус: 
| Ну а это улучшенный вариант... более удобен... tcpdump -v -n -w attack.log dst port %PORT% -c 100 tcpdump -nr attack.log |awk '{print $3}' |grep -oE '[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}' |sort |uniq -c |sort -rn | head -5 В вывод получится два столбика, в одном кол-во подключений, во втором ip... Вместо %PORT% - порт сервера
Сообщение отредактировал Inferno - Понедельник, 10.01.2011, 20:51 |
| |
|
|
| zTron | Дата: Вторник, 11.01.2011, 12:01 | Сообщение # 4 |
|
Уверенный в себе
Группа:
Продвинутые
Сообщений: 186
Награды: 4
Город: Харьков
Репутация: 39
Замечания: 20%
Статус: 
| А что есть в логе серва? По идее, если "запускают ботов" то должно быть "такой-то подключился из IP такого-то"... Да и чужих ботов легко блокировать скриптовыми средствами. Или я чего-то про атаку не понял?
109.86.185.7:7777 ..::TrSB::.. PEN1: S.A.
|
| |
|
|
| Goshik | Дата: Вторник, 11.01.2011, 16:29 | Сообщение # 5 |
|
Уверенный в себе
Группа:
Пользователи
Сообщений: 280
Награды: 1
Город: ---
Репутация: 18
Замечания: 60%
Статус: 
| JaguaR, у тебя не игрохост разве? там все отлично 1 кнопкой блокируется (:
|
| |
|
|
| LiOn4uk | Дата: Вторник, 11.01.2011, 17:29 | Сообщение # 6 |
|
Местный
Группа:
Продвинутые
Сообщений: 525
Награды: 12
Город: Beautiful City
Репутация: 688
Замечания: 0%
Статус: 
| JaguaR, Поставь пароль на сервер должно помочь ...
лол.
|
| |
|
|
| JaguaR | Дата: Среда, 19.01.2011, 20:09 | Сообщение # 7 |
|
Группа:
I'm V.I.P.
Сообщений: 2838
Награды: 90
Город: Ekaterinburg
Репутация: 867
Замечания: 0%
Статус: 
| Quote (LiOn4uk) JaguaR, Поставь пароль на сервер должно помочь ... о великий ты подумал мне отличную идею.. апну тему, мне кажется это не вариант вечно следить за этим возможно ли фсом что то в этом роде
|
| |
|
|
| Inferno | Дата: Среда, 19.01.2011, 20:17 | Сообщение # 8 |
|
Хостинг-провайдер
Группа:
I'm V.I.P.
Сообщений: 1320
Награды: 26
Город: /root
Репутация: 320
Замечания: 0%
Статус: 
| Можно так еще попробовать: ptables -I INPUT -p udp --dport %PORT%-m state --state NEW -m recent --set iptables -I INPUT -p udp --dport %PORT% -m state --state NEW -m recent --update --seconds 9 --hitcount 4 -j DROP Ограничивает кол-во соединений с одного ip
|
| |
|
|
| JaguaR | Дата: Пятница, 21.01.2011, 19:57 | Сообщение # 9 |
|
Группа:
I'm V.I.P.
Сообщений: 2838
Награды: 90
Город: Ekaterinburg
Репутация: 867
Замечания: 0%
Статус: 
| Inferno, tcpdump -v -n -w attack.log dst port %PORT% -c 100 tcpdump -nr attack.log |awk '{print $3}' |grep -oE '[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}' |sort |uniq -c |sort -rn | head -5 а это вылавливать ип? и NEW это тип ип?
|
| |
|
|
| Inferno | Дата: Пятница, 21.01.2011, 23:08 | Сообщение # 10 |
|
Хостинг-провайдер
Группа:
I'm V.I.P.
Сообщений: 1320
Награды: 26
Город: /root
Репутация: 320
Замечания: 0%
Статус: 
| Quote (JaguaR) Inferno, tcpdump -v -n -w attack.log dst port %PORT% -c 100 tcpdump -nr attack.log |awk '{print $3}' |grep -oE '[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}\.[0-9]{1,}' |sort |uniq -c |sort -rn | head -5 а это вылавливать ип? и NEW это тип ип? tcpdump для ручного отслеживаяния атаки и блокировки атакующего То, что я давал с iptables - вариант авто-защиты... не протестирован в бою
|
| |
|
|
| 14_KaPaT | Дата: Четверг, 03.02.2011, 12:30 | Сообщение # 11 |
|
Уверенный в себе
Группа:
Продвинутые
Сообщений: 227
Награды: 3
Город: Харьков
Репутация: 49
Замечания: 20%
Статус: 
| Quote (JaguaR) Приветствую всех, столкнулся с такой проблемой, на сервер не могут зайти люди запускают ботов, например онлайн 23/100 а на сервер ид 89 98 и т.д и не пускает на сервер пишет что заполнен что можно сделать? что б предотвратить? хм... проблема ботов разрешима поставь максимальный пинг минимальный, как известно у ботов всегда большой пинг, может поможет, даже не знаю, но спасет ли оно от DOSS 
<<<Разбаньте ёмаё =)>>> Rouch ты обиделся на смайлик задницу, значит ты обиженник, с тобой шутить нельзя, я все понял =) Скачать Track 14 Карат(Feat Escape).mp3 Прослушать Track 14 Карат(Feat Escape)
|
| |
|
|
| ymon | Дата: Четверг, 03.02.2011, 12:57 | Сообщение # 12 |
|
Освоившийся
Группа:
Пользователи
Сообщений: 77
Награды: 5
Город: Комсомольск
Репутация: 21
Замечания: 0%
Статус: 
| Можно средствами сампа после дисконнекта банить ип на несколько секунд.
Site - http://ymon.ispvds.com/
|
| |
|
|